Ultimo aggiornamento: 18 settembre 2026
( Indice )
Il presente Accordo sul trattamento dei dati personali (di seguito, il “DPA”) è stipulato ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (“GDPR”) tra Made in Evolve S.r.l., con sede legale in Via Rosalba Carriera 26, 41126 San Damaso, Modena (MO), Italia, C.F. e P.IVA 03497200364, REA MO-392876 (“Made in Evolve” o il “Responsabile”), e il cliente che ha concluso con Made in Evolve un contratto, un’offerta o un ordine per la fornitura di servizi (il “Cliente” o il “Titolare”; congiuntamente, le “Parti”).
Il DPA è parte integrante del Contratto Principale e si applica ogni volta che Made in Evolve tratta dati personali per conto del Cliente nell’ambito dei servizi di store management, CRM ed email marketing, system integration, sviluppo di piattaforme e della piattaforma SaaS Nucleo Platform. Le Parti possono integrarlo con condizioni specifiche concordate per iscritto.
Per i Trattamenti oggetto del DPA il Cliente agisce quale Titolare e Made in Evolve quale Responsabile. Se il Cliente è a sua volta responsabile per conto di un proprio cliente, Made in Evolve agisce quale sub-responsabile e il Cliente garantisce di disporre delle autorizzazioni necessarie.
Il DPA non si applica ai Trattamenti di cui Made in Evolve determina autonomamente finalità e mezzi (dati dei referenti del Cliente, fatturazione, gestione del rapporto contrattuale, sito madeinevolve.com), descritti nell’informativa privacy.
Oggetto, natura, finalità del Trattamento, categorie di Interessati e di Dati Personali sono descritti nell’Allegato A. Il Trattamento dura quanto il Contratto Principale, più il periodo necessario alla restituzione o cancellazione dei Dati del Cliente ai sensi dell’art. 12.
Made in Evolve non tratta numeri completi di carte di pagamento: le transazioni sono gestite dai fornitori di servizi di pagamento scelti dal Cliente e Made in Evolve accede al più a identificativo dell’ordine, esito, importo e riferimenti mascherati dello strumento di pagamento. Il Trattamento di categorie particolari di dati (artt. 9 e 10 GDPR) non è previsto, salvo accordo scritto che ne disciplini le garanzie aggiuntive.
Made in Evolve tratta i Dati del Cliente soltanto su istruzione documentata del Cliente, anche riguardo ai trasferimenti verso Paesi Terzi, salvo che lo richieda il diritto dell’Unione o italiano; in tal caso informa il Cliente prima del Trattamento, se il diritto non lo vieta.
Costituiscono istruzioni documentate il Contratto Principale, il presente DPA, le configurazioni impostate dal Cliente in Nucleo Platform e nelle piattaforme integrate (ad esempio Shopify e Klaviyo) e le ulteriori istruzioni scritte. Made in Evolve informa immediatamente il Cliente se ritiene che un’istruzione violi la Normativa Applicabile e può sospenderne l’esecuzione fino a chiarimento. Le istruzioni che comportano oneri aggiuntivi sono oggetto di separato accordo economico.
Made in Evolve garantisce che le persone autorizzate al Trattamento dei Dati del Cliente:
Made in Evolve adotta le misure tecniche e organizzative dell’Allegato B, idonee a garantire un livello di sicurezza adeguato al rischio ai sensi dell’art. 32 GDPR. Le misure sono allineate ai principi di ISO/IEC 27001:2022 e della Direttiva (UE) 2022/2555 (NIS2), adottati su base volontaria, e sono illustrate nella politica per la sicurezza delle informazioni.
Made in Evolve può aggiornare le misure in funzione dell’evoluzione delle minacce, purché il livello complessivo di protezione non risulti ridotto. Il Cliente resta responsabile della sicurezza dei propri sistemi, delle credenziali dei propri utenti e delle configurazioni delle piattaforme che gestisce direttamente.
Il Cliente autorizza in via generale Made in Evolve a ricorrere ai Sub-responsabili elencati nell’Allegato C. Made in Evolve impone a ciascuno, mediante contratto, obblighi di protezione dei dati sostanzialmente equivalenti a quelli del presente DPA e resta interamente responsabile verso il Cliente dell’adempimento del Sub-responsabile.
Ogni aggiunta o sostituzione è comunicata al Cliente con preavviso di almeno 30 giorni, mediante aggiornamento dell’Allegato C e comunicazione all’email del referente del Cliente. Entro tale termine il Cliente può opporsi per motivi ragionevoli e documentati relativi alla protezione dei dati; in mancanza di una soluzione concordata in buona fede, può recedere senza penali dalla parte dei Servizi interessata dal nuovo Sub-responsabile.
I Dati del Cliente sono conservati in via principale su infrastruttura DigitalOcean nel data center di Francoforte (Germania). Quando un Trattamento comporta il trasferimento di Dati del Cliente verso un Paese Terzo, Made in Evolve assicura che avvenga:
Su richiesta, Made in Evolve fornisce copia delle garanzie applicate, omesse le informazioni commerciali riservate.
Tenuto conto della natura del Trattamento e delle informazioni disponibili, Made in Evolve assiste il Cliente:
L’assistenza eccedente quanto ragionevolmente richiesto dalla Normativa Applicabile può essere oggetto di corrispettivo secondo le tariffe del Contratto Principale.
Made in Evolve notifica al Cliente ogni Violazione dei Dati Personali relativa ai Dati del Cliente senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, all’email del referente indicato dal Cliente. La notifica contiene, nella misura disponibile: natura della violazione, categorie e numero approssimativo di Interessati e di registrazioni coinvolte, probabili conseguenze, misure adottate o proposte, punto di contatto. Le informazioni non ancora disponibili sono fornite in fasi successive.
Made in Evolve collabora con il Cliente per consentirgli di notificare l’Autorità di controllo entro 72 ore (art. 33 GDPR) e di comunicare la violazione agli Interessati (art. 34 GDPR). La notifica non costituisce riconoscimento di responsabilità. Le comunicazioni agli Interessati o al pubblico sono decise dal Cliente.
Made in Evolve mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR. Il Cliente può verificare l’adempimento del DPA:
Un audit aggiuntivo è ammesso se richiesto dall’Autorità di controllo o a seguito di una Violazione dei Dati Personali che abbia interessato i Dati del Cliente. Made in Evolve rimedia entro un termine ragionevole alle non conformità accertate.
Alla cessazione dei Servizi, a scelta del Cliente comunicata per iscritto, Made in Evolve restituisce i Dati del Cliente in formato strutturato e di uso comune oppure li cancella, insieme alle copie esistenti, entro 90 giorni dalla cessazione. In assenza di istruzioni entro tale termine procede alla cancellazione e, su richiesta, la conferma per iscritto.
Sono fatti salvi i Dati del Cliente la cui conservazione è imposta dal diritto dell’Unione o italiano (in particolare documenti contrattuali, fiscali e contabili, conservati per 10 anni ai sensi dell’art. 2220 c.c.); tali dati restano protetti dal DPA e sono cancellati al termine del periodo prescritto. Le copie di backup sono sovrascritte secondo il ciclo ordinario di rotazione.
Ciascuna Parte risponde dei danni cagionati dal Trattamento secondo i criteri dell’art. 82 GDPR. Le limitazioni ed esclusioni di responsabilità del Contratto Principale si applicano anche agli obblighi derivanti dal DPA, nella misura consentita dalla legge e salvo dolo o colpa grave. Il Cliente garantisce che i Dati del Cliente sono stati raccolti nel rispetto della Normativa Applicabile, con adeguata informativa e idonea base giuridica, e manleva Made in Evolve dalle conseguenze di istruzioni illegittime.
Il DPA entra in vigore alla conclusione del Contratto Principale e resta efficace per tutta la durata dei Trattamenti eseguiti per conto del Cliente, inclusa la fase di cui all’art. 12. Il DPA è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Modena, fatta salva la competenza inderogabile prevista a tutela degli Interessati.
In caso di conflitto tra il DPA e il Contratto Principale, il DPA prevale per la materia della protezione dei dati personali. L’invalidità di una clausola non pregiudica le altre. Made in Evolve può aggiornare il DPA per adeguarlo alla Normativa Applicabile o ai provvedimenti delle autorità; le modifiche sostanziali sono comunicate con preavviso di 30 giorni. Per ogni questione relativa al DPA il Cliente può scrivere a privacy@madeinevolve.com.
| Elemento | Descrizione |
|---|---|
| Oggetto | Trattamento dei Dati del Cliente necessario all’erogazione dei Servizi indicati nel Contratto Principale. |
| Natura | Raccolta, registrazione, conservazione, consultazione, uso, comunicazione ai Sub-responsabili, allineamento tra sistemi, estrazione, cancellazione, con strumenti elettronici, anche tramite funzioni di intelligenza artificiale (assistente Atomo) operanti solo sui dati del singolo Cliente. |
| Finalità | Gestione operativa dello store online; CRM ed email marketing per conto del Cliente; integrazione tra piattaforma eCommerce, ERP, PIM, logistica e pagamenti; sviluppo, manutenzione e supporto delle piattaforme; erogazione e assistenza di Nucleo Platform. |
| Durata | La durata del Contratto Principale, più il periodo di restituzione o cancellazione (art. 12). |
| Categorie di Interessati | Clienti finali e potenziali clienti del Cliente; utenti dei siti e degli store online del Cliente; dipendenti e collaboratori del Cliente che utilizzano le piattaforme. |
| Categorie di Dati Personali | Dati identificativi (nome, cognome, identificativi cliente); dati di contatto (email, telefono, indirizzi); ordini e transazioni (prodotti, importi, stato, esito del pagamento, senza numeri di carta completi); comportamento di navigazione (pagine visitate, eventi, dispositivo, indirizzo IP); preferenze e consensi marketing; credenziali e log di accesso degli utenti del Cliente. |
| Categorie particolari | Non previste. |
| Luogo del trattamento | Unione europea (data center DigitalOcean di Francoforte); Paesi Terzi limitatamente ai Sub-responsabili dell’Allegato C, con le garanzie ivi indicate. |
Misure adottate da Made in Evolve in attuazione dell’art. 32 GDPR e in allineamento ai principi di ISO/IEC 27001:2022.
| Sub-responsabile | Paese | Finalità del trattamento | Garanzia per il trasferimento |
|---|---|---|---|
| DigitalOcean LLC | USA (data center: Francoforte, Germania) | Hosting e infrastruttura cloud di Nucleo Platform e dei sistemi di Made in Evolve | Dati conservati nell’UE; SCC e DPF per l’accesso di supporto |
| Google (Google Ireland Ltd. / Google LLC) | Irlanda / USA | Workspace (email, documenti, SSO), Cloud, Analytics, Tag Manager, reCAPTCHA, Ads, Gemini | SCC e DPF |
| Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corp.) | Irlanda / USA | Microsoft 365, Clarity, Copilot | SCC e DPF |
| Meta Platforms Ireland Ltd. | Irlanda / USA | Pixel e campagne pubblicitarie per conto del Cliente | SCC e DPF |
| Twilio Inc. (SendGrid) | USA (data residency UE) | Email transazionali e notifiche | SCC e DPF |
| Klaviyo Inc. | USA | Email marketing e CRM per conto del Cliente | SCC e DPF |
| Shopify International Ltd. | Irlanda (gruppo Shopify: Canada / USA) | Piattaforma eCommerce del Cliente, a cui Made in Evolve accede per i Servizi | Adeguatezza (Canada); SCC e DPF |
| Slack Technologies LLC (Salesforce) | USA | Comunicazione interna e con il Cliente | SCC e DPF |
| Asana Inc. | USA | Gestione dei progetti | SCC e DPF |
| Notion Labs Inc. | USA | Documentazione di progetto | SCC e DPF |
| Figma Inc. | USA | Progettazione UX/UI | SCC e DPF |
| GitHub Inc. (Microsoft) | USA | Codice sorgente e pipeline CI/CD | SCC e DPF |
| Fireflies.ai Corp. | USA | Trascrizione di riunioni, solo con preavviso ai partecipanti | SCC |
| OpenAI (OpenAI OpCo LLC / OpenAI Ireland Ltd.) | USA / Irlanda | Funzioni AI (testi, codice, analisi; assistente Atomo), con piani che escludono l’addestramento dei modelli | SCC e DPF |
| Anthropic PBC | USA | Funzioni AI (testi, codice, analisi; assistente Atomo), con piani che escludono l’addestramento dei modelli | SCC e DPF |
I Sub-responsabili sono coinvolti soltanto nella misura richiesta dai Servizi del singolo Cliente; le modifiche all’elenco sono comunicate secondo l’art. 7.